Novinky

Zranitelnosti v nástrojích MLflow a FUXA umožňují útočníkům krást přihlašovací údaje ke cloudu

Novinky Date: Zobrazení: 36

Zranitelnosti v nástrojích MLflow a FUXA umožňují útočníkům krást přihlašovací údaje ke cloudu a ovládnout průmyslové vizualizační systémy

Dvě nesouvisející, ale podobně závažné zranitelnosti zasáhly nástroje, které firmy běžně nasazují bez velké pozornosti bezpečnostního týmu – open-source platformu pro správu AI modelů MLflow a webové vizualizační rozhraní pro průmyslovou automatizaci FUXA.

První zranitelnost, CVE-2026-64849 se skóre CVSS 9,3, postihuje MLflow ve verzích starších než 3.15.0. Jde o neautentizovanou chybu typu server-side request forgery (SSRF), která útočníkovi umožňuje donutit server MLflow, aby jeho jménem odeslal HTTP požadavky na libovolné interní adresy – včetně cloudových metadata endpointů, které v prostředích AWS, Azure nebo Google Cloud běžně vydávají dočasné přístupové klíče. Podle bezpečnostní společnosti watchTowr útočníci chybu zneužívají přes webhooky registru modelů, které fungují jako proxy k dalším interním službám, a cíleně tak z napadených serverů vytahují cloudové přihlašovací údaje a další citlivá data. Skenování zaměřené na tuto chybu začalo prakticky ihned po zveřejnění CVE.

Druhou zranitelností je CVE-2026-25895 se skóre CVSS 9,5 v nástroji FUXA, webovém SCADA a HMI systému pro vizualizaci a ovládání průmyslových technologií, ve verzích 1.2.9 a starších. Chyba kombinuje chybějící autentizaci s možností path traversal a útočníkovi umožňuje zapisovat libovolné soubory na server, což vede ke vzdálenému spuštění kódu. Bezpečnostní společnost VulnCheck zaznamenala skenování cílené na tuto chybu od 18. srpna a na internetu identifikovala přibližně šedesát vystavených instalací FUXA – tedy systémů, které jsou svým charakterem blízké provozním technologiím (OT) a mohou být napojené na reálná průmyslová zařízení.

Image

Obě zranitelnosti spojuje to, že postihují nástroje, které se do firemní infrastruktury často dostanou mimo standardní proces schvalování softwaru – MLflow jako součást experimentální práce datových týmů, FUXA jako rychlé řešení pro vizualizaci provozu. Organizace by měly urychleně ověřit, zda tyto nástroje ve svém prostředí provozují, aktualizovat je na opravené verze, zkontrolovat, zda nejsou vystavené přímo do internetu bez důvodu, a projít protokoly na indicie neoprávněného přístupu nebo úniku přihlašovacích údajů.

Další články